tool.ren

GitHub Actionsセキュリティ検査

GitHub アクション YAML をローカルで解析し、広範な権限、変更可能なアクション、式インジェクション、危険なプルリクエスト ターゲット、セルフホスト ランナーの露出、弱い OIDC 制御にフラグを立てます。

静的ローカル ワークフロー監査
監査人は GitHub に連絡したり、再利用可能なワークフローを解決したりしません。調査結果は状況に応じたレビューを促すものであり、悪用の証拠ではありません。

YAML ファイルは最大 100、それぞれ 1 MB、合計 10 MB。

GitHub Actionsセキュリティ検査

自動化を実行する前にワークフローの信頼境界を確認する。GitHub アクション YAML をローカルで解析し、広範な権限、変更可能なアクション、式インジェクション、危険なプルリクエスト ターゲット、セルフホスト ランナーの露出、弱い OIDC 制御にフラグを立てます。

主な機能

  • 式を実行せずに複数の YAML ワークフローをローカルで解析する
  • 最小限の権限を念頭に置いてワークフローとジョブ トークンの権限を確認する
  • シェル スクリプトで直接使用されている信頼できないイベント式を検索する
  • ポータブルな JSON、CSV、Markdown、および SARIF の結果をエクスポートする

活用例

  • プルリクエストのワークフローを確認し、信頼境界をフォークする
  • 書き込み権限または ID トークン権限を付与する前にリリース ジョブを監査する
  • 変更可能なタグまたはブランチに固定されたアクションを検索する

よくある質問

GitHub Actionsセキュリティ検査では何ができますか?

GitHub アクション YAML をローカルで解析し、広範な権限、変更可能なアクション、式インジェクション、危険なプルリクエスト ターゲット、セルフホスト ランナーの露出、弱い OIDC 制御にフラグを立てます。 主な機能:式を実行せずに複数の YAML ワークフローをローカルで解析する、最小限の権限を念頭に置いてワークフローとジョブ トークンの権限を確認する、シェル スクリプトで直接使用されている信頼できないイベント式を検索する、ポータブルな JSON、CSV、Markdown、および SARIF の結果をエクスポートする。

どのような場面で役立ちますか?

プルリクエストのワークフローを確認し、信頼境界をフォークする、書き込み権限または ID トークン権限を付与する前にリリース ジョブを監査する、変更可能なタグまたはブランチに固定されたアクションを検索するなどの用途に利用できます。操作前に、対応形式や入力条件をページ内で確認してください。

入力データはどこで処理されますか?

主要な処理は現在のブラウザ内で行う設計です。アカウント、コメント、匿名の利用状況の記録などでは通常のサイト通信が発生することがあります。機密情報を扱う前に、このツールの注意事項と対応形式・容量の制限を確認してください。

コメント

0 コメント

コメントするにはサインインしてください
アカウント

コメントしたり返信するにはサインインしてください。

ログイン
コメントはまだありません。最初にフィードバックを残してください。

ToolRen オンラインツール集 © 2026